
高度なメモリフォレンジックフレームワーク
This project is archived. See Volatility 3 for modern investigations: https://github.com/volatilityfoundation/volatility3
Volatility Framework は、GNU General Public License のもとで Python で実装された、完全にオープンなツール群です。揮発性メモリ(RAM)サンプルからデジタルアーティファクトを抽出するために使用されます。抽出手法は調査対象のシステムから完全に独立して実行され、システムの実行時状態を可視化します。このフレームワークは、揮発性メモリサンプルからデジタルアーティファクトを抽出する際の技術と複雑性を紹介し、この刺激的な研究分野におけるさらなる作業のためのプラットフォームを提供することを目的としています。
Volatility の配布物は以下から入手可能です: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility は Python (http://www.python.org) をサポートする任意のプラットフォームで動作します。
Volatility は以下のメモリイメージの調査をサポートしています:
Windows:
注:最近パッチが適用された Windows 7(以降)のメモリサンプルとの互換性に関する注意事項については、以下のリンクのガイドラインを参照してください:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility はメモリサンプルの取得機能を提供しません。取得には、無料および商用のソリューションが利用可能です。適切な取得ソリューションについての提案が必要な場合は、以下のアドレスまでお問い合わせください:
volatility (at) volatilityfoundation (dot) org
Volatility はさまざまなサンプルファイル形式をサポートし、これらの形式間で変換する機能を提供します:
機能のより詳細なリストについては、以下を参照してください:
https://github.com/volatilityfoundation/volatility/wiki
また、コミュニティプラグインリポジトリも参照してください:
https://github.com/volatilityfoundation/community
Volatility を試してみたい場合は、以下の URL からメモリイメージのサンプルをダウンロードできます:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Volatility のユーザーと開発者をサポートするメーリングリストは、以下のアドレスにあります:
http://lists.volatilesystems.com/mailman/listinfo
情報やリクエストについては、以下までお問い合わせください:
Volatility Foundation
Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Email: volatility (at) volatilityfoundation (dot) org
IRC: #volatility on freenode
Twitter: @volatility
一部のプラグインには他の要件があります。詳細は以下を参照してください: https://github.com/volatilityfoundation/volatility/wiki/Installation
Unpack the latest version of Volatility from volatilityfoundation.org
To see available options, run "python vol.py -h" or "python vol.py --info"
Example:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.
amcache - AmCache情報を表示 apihooks - プロセスおよびカーネルメモリ内のAPIフックを検出 atoms - セッションおよびウィンドウステーションのアトムテーブルを表示 atomscan - アトムテーブルのプールスキャナ auditpol - HKLM\SECURITY\Policy\PolAdtEvから監査ポリシーを出力 bigpools - BigPagePoolScannerを使用してビッグページプールをダンプ bioskbd - リアルモードメモリからキーボードバッファを読み取り cachedump - メモリからキャッシュされたドメインハッシュをダンプ callbacks - システム全体の通知ルーチンを表示 clipboard - Windowsクリップボードの内容を抽出 cmdline - プロセスのコマンドライン引数を表示 cmdscan - _COMMAND_HISTORYをスキャンしてコマンド履歴を抽出 connections - 開いている接続のリストを表示 [Windows XP および 2003 のみ] connscan - TCP接続のプールスキャナ consoles - _CONSOLE_INFORMATIONをスキャンしてコマンド履歴を抽出 crashinfo - クラッシュダンプ情報をダンプ deskscan - tagDESKTOP(デスクトップ)のプールスキャナ devicetree - デバイスツリーを表示 dlldump - プロセスアドレス空間からDLLをダンプ dlllist - 各プロセスに読み込まれたDLLのリストを表示 driverirp - ドライバIRPフック検出 drivermodule - ドライバオブジェクトをカーネルモジュールに関連付け driverscan - ドライバオブジェクトのプールスキャナ dumpcerts - RSA秘密鍵および公開SSL鍵をダンプ dumpfiles - メモリマップおよびキャッシュされたファイルを抽出 dumpregistry - レジストリファイルをディスクにダンプ editbox - 編集コントロールに関する情報を表示(リストボックスは実験的) envars - プロセス環境変数を表示 eventhooks - Windowsイベントフックの詳細を表示 evtlogs - Windowsイベントログを抽出(XP/2003のみ) filescan - ファイルオブジェクトのプールスキャナ gahti - USERハンドルタイプ情報をダンプ gditimers - インストールされたGDIタイマーとコールバックを表示 gdt - グローバルディスクリプタテーブルを表示 getservicesids - レジストリ内のサービスの名前を取得し、計算されたSIDを返す getsids - 各プロセスが所有するSIDを表示 handles - 各プロセスが開いているハンドルのリストを表示 hashdump - メモリからパスワードハッシュ(LM/NTLM)をダンプ hibinfo - ハイバネーションファイル情報をダンプ hivedump - ハイブを表示 hivelist - レジストリハイブのリストを表示 hivescan - レジストリハイブのプールスキャナ hpakextract - HPAKファイルから物理メモリを抽出 hpakinfo - HPAKファイルの情報 idt - 割り込みディスクリプタテーブルを表示 iehistory - Internet Explorerのキャッシュ/履歴を再構築 imagecopy - 物理アドレス空間を生のDDイメージとしてコピー imageinfo - イメージの情報を識別 impscan - インポートされた関数の呼び出しをスキャン joblinks - プロセスのジョブリンク情報を表示 kdbgscan - 潜在的なKDBG値を検索してダンプ kpcrscan - 潜在的なKPCR値を検索してダンプ ldrmodules - リンク解除されたDLLを検出 limeinfo - Limeファイル形式情報をダンプ linux_apihooks - ユーザーランドAPIフックのチェック linux_arp - ARPテーブルを表示 linux_aslr_shift - Linux ASLRシフトを自動検出 linux_banner - Linuxバナー情報を表示 linux_bash - bashプロセスメモリからbash履歴を復元 linux_bash_env - プロセスの動的環境変数を復元 linux_bash_hash - bashプロセスメモリからbashハッシュテーブルを復元 linux_check_afinfo - ネットワークプロトコルの操作関数ポインタを検証 linux_check_creds - プロセスが資格情報構造を共有していないか確認 linux_check_evt_arm - 例外ベクタテーブルをチェックしてシステムコールテーブルのフックを探す linux_check_fop - ファイル操作構造に対するルートキット改変をチェック linux_check_idt - IDTが変更されていないか確認 linux_check_inline_kernel - インラインカーネルフックのチェック linux_check_modules - モジュールリストをsysfs情報と比較(利用可能な場合) linux_check_syscall - システムコールテーブルが変更されていないか確認 linux_check_syscall_arm - システムコールテーブルが変更されていないか確認 linux_check_tty - ttyデバイスのフックをチェック linux_cpuinfo - 各アクティブプロセッサの情報を表示 linux_dentry_cache - dentryキャッシュからファイルを収集 linux_dmesg - dmesgバッファを収集 linux_dump_map - 選択したメモリマッピングをディスクに書き込み linux_dynamic_env - プロセスの動的環境変数を復元 linux_elfs - プロセスマッピング内のELFバイナリを検索 linux_enumerate_files - ファイルシステムキャッシュによって参照されるファイルを一覧表示 linux_find_file - ファイルを一覧表示してメモリから復元 linux_getcwd - 各プロセスの現在の作業ディレクトリを一覧表示 linux_hidden_modules - メモリをカービングして隠しカーネルモジュールを発見 linux_ifconfig - アクティブなインターフェースを収集 linux_info_regs - GDBの 'info registers' のようなもの。全レジスタを表示 linux_iomem - /proc/iomem と同様の出力を提供 linux_kernel_opened_files - カーネル内から開かれているファイルを一覧表示 linux_keyboard_notifiers - キーボード通知コールチェーンを解析 linux_ldrmodules - proc mapsの出力とlibdlからのライブラリリストを比較 linux_library_list - プロセスに読み込まれたライブラリを一覧表示 linux_librarydump - プロセスメモリ内の共有ライブラリをディスクにダンプ linux_list_raw - 無差別モードのソケットを持つアプリケーションを一覧表示 linux_lsmod - 読み込まれたカーネルモジュールを収集 linux_lsof - ファイル記述子とそのパスを一覧表示 linux_malfind - 疑わしいプロセスマッピングを検索 linux_memmap - Linuxタスクのメモリマップをダンプ linux_moddump - 読み込まれたカーネルモジュールを抽出 linux_mount - マウントされたファイルシステム/デバイスを収集 linux_mount_cache - kmem_cacheからマウントされたファイルシステム/デバイスを収集 linux_netfilter - Netfilterフックを一覧表示 linux_netscan - ネットワーク接続構造をカービング linux_netstat - 開いているソケットを一覧表示 linux_pidhashtable - PIDハッシュテーブルを介してプロセスを列挙 linux_pkt_queues - プロセスごとのパケットキューをディスクに書き込み linux_plthook - ELFバイナリのPLTをスキャンしてNEEDEDでないイメージへのフックを検出 linux_proc_maps - プロセスメモリマップを収集 linux_proc_maps_rb - マッピングの赤黒木を介してLinuxのプロセスマップを収集 linux_procdump - プロセスの実行可能イメージをディスクにダンプ linux_process_hollow - プロセス中空化の兆候をチェック linux_psaux - 完全なコマンドラインと開始時刻とともにプロセスを収集 linux_psenv - 静的環境変数とともにプロセスを収集 linux_pslist - task_struct->taskリストを走査してアクティブなタスクを収集 linux_pslist_cache - kmem_cacheからタスクを収集 linux_psscan - 物理メモリをスキャンしてプロセスを検出 linux_pstree - プロセス間の親子関係を表示 linux_psxview - さまざまなプロセスリストで隠しプロセスを発見 linux_recover_filesystem - メモリからキャッシュされたファイルシステム全体を復元 linux_route_cache - メモリからルーティングキャッシュを復元 linux_sk_buff_cache - sk_buff kmem_cacheからパケットを復元 linux_slabinfo - 実行中のマシンで /proc/slabinfo を模倣 linux_strings - 物理オフセットを仮想アドレスにマッチ(時間がかかる場合あり、非常に冗長) linux_threads - プロセスのスレッドを表示 linux_tmpfs - メモリからtmpfsファイルシステムを復元 linux_truecrypt_passphrase - キャッシュされたTrueCryptパスフレーズを復元 linux_vma_cache - vm_area_structキャッシュからVMAを収集 linux_volshell - メモリイメージ内のシェル linux_yarascan - Linuxメモリイメージ内のシェル lsadump - レジストリから(復号化された)LSAシークレットをダンプ mac_adium - Adiumメッセージを一覧表示 mac_apihooks - プロセス内のAPIフックをチェック mac_apihooks_kernel - システムコールとカーネル関数がフックされているか確認 mac_arp - ARPテーブルを表示 mac_bash - bashプロセスメモリからbash履歴を復元 mac_bash_env - bashの環境変数を復元 mac_bash_hash - bashプロセスメモリからbashハッシュテーブルを復元 mac_calendar - Calendar.appからカレンダーイベントを取得 mac_check_fop - ファイル操作ポインタを検証 mac_check_mig_table - カーネルのMIGテーブル内のエントリを一覧表示 mac_check_syscall_shadow - シャドウシステムコールテーブルを検索 mac_check_syscalls - システムコールテーブルエントリがフックされているか確認 mac_check_sysctl - 不明なsysctlハンドラをチェック mac_check_trap_table - machトラップテーブルエントリがフックされているか確認 mac_compressed_swap - Mac OS X VMコンプレッサの統計を表示し、すべての圧縮ページをダンプ mac_contacts - Contacts.appから連絡先名を取得 mac_dead_procs - 終了/割り当て解除されたプロセスを表示 mac_dead_sockets - 終了/割り当て解除されたネットワークソケットを表示 mac_dead_vnodes - 解放されたvnode構造を一覧表示 mac_devfs - ファイルキャッシュ内のファイルを一覧表示 mac_dmesg - カーネルデバッグバッファを表示 mac_dump_file - 指定されたファイルをダンプ mac_dump_maps - プロセスのメモリ範囲をダンプ。オプションで圧縮スワップ内のページを含む mac_dyld_maps - dyldデータ構造からプロセスのメモリマップを取得 mac_find_aslr_shift - 10.8以降のイメージのASLRシフト値を見つける mac_get_profile - Macプロファイルを自動検出 mac_ifconfig - すべてのデバイスのネットワークインターフェース情報を一覧表示 mac_interest_handlers - IOKit Interest Handlersを一覧表示 mac_ip_filters - フックされたIPフィルタを報告 mac_kernel_classes - カーネル内の読み込まれたC++クラスを一覧表示 mac_kevents - プロセスの親子関係を表示 mac_keychaindump - 可能性のあるキーチェーンキーを復元。関連するキーチェーンファイルを開くにはchainbreakerを使用 mac_ldrmodules - proc mapsの出力とlibdlからのライブラリリストを比較 mac_librarydump - プロセスの実行可能ファイルをダンプ mac_list_files - ファイルキャッシュ内のファイルを一覧表示 mac_list_kauth_listeners - Kauthスコープリスナーを一覧表示 mac_list_kauth_scopes - Kauthスコープとそのステータスを一覧表示 mac_list_raw - 無差別モードのソケットを持つアプリケーションを一覧表示 mac_list_sessions - セッションを列挙 mac_list_zones - アクティブなゾーンを表示 mac_lsmod - 読み込まれたカーネルモジュールを一覧表示 mac_lsmod_iokit - IOKitを介して読み込まれたカーネルモジュールを一覧表示 mac_lsmod_kext_map - 読み込まれたカーネルモジュールを一覧表示 mac_lsof - プロセスごとに開かれたファイルを一覧表示 mac_machine_info - サンプルに関するマシン情報を表示 mac_malfind - 疑わしいプロセスマッピングを検索 mac_memdump - アドレス指定可能なメモリページをファイルにダンプ mac_moddump - 指定されたカーネル拡張をディスクに書き込み mac_mount - マウントされたデバイス情報を表示 mac_netstat - アクティブなプロセスごとのネットワーク接続を一覧表示 mac_network_conns - カーネルネットワーク構造からネットワーク接続を一覧表示 mac_notesapp - Notesメッセージの内容を見つける mac_notifiers - I/O Kit(例:LogKext)にフックを追加するルートキットを検出 mac_orphan_threads - 既知のモジュール/プロセスにマッピングできないスレッドを一覧表示 mac_pgrp_hash_table - プロセスグループハッシュテーブルを走査 mac_pid_hash_table - PIDハッシュテーブルを走査 mac_print_boot_cmdline - カーネルブート引数を表示 mac_proc_maps - プロセスのメモリマップを取得 mac_procdump - プロセスの実行可能ファイルをダンプ mac_psaux - ユーザーランドで引数を持つプロセスを表示(**argv) mac_psenv - ユーザーランドで環境変数を持つプロセスを表示(**envp) mac_pslist - 実行中のプロセスを一覧表示 mac_pstree - プロセスの親子関係を表示 mac_psxview - さまざまなプロセスリストで隠しプロセスを発見 mac_recover_filesystem - キャッシュされたファイルシステムを復元 mac_route - ルーティングテーブルを表示 mac_socket_filters - ソケットフィルタを報告 mac_strings - 物理オフセットを仮想アドレスにマッチ(時間がかかる場合あり、非常に冗長) mac_tasks - アクティブなタスクを一覧表示 mac_threads - プロセススレッドを一覧表示 mac_threads_simple - 開始時刻と優先度とともにスレッドを一覧表示 mac_timers - カーネルドライバによって設定されたタイマーを報告 mac_trustedbsd - 悪意のあるtrustedbsdポリシーを一覧表示 mac_version - Macバージョンを表示 mac_vfsevents - ファイルシステムイベントをフィルタリングしているプロセスを一覧表示 mac_volshell - メモリイメージ内のシェル mac_yarascan - Yaraシグネチャでメモリをスキャン machoinfo - Mach-Oファイル形式情報をダンプ malfind - 隠されたコードとインジェクトされたコードを見つける mbrparser - 潜在的なマスターブートレコード(MBR)をスキャンして解析 memdump - プロセスのアドレス指定可能なメモリをダンプ memmap - メモリマップを表示 messagehooks - デスクトップおよびスレッドウィンドウのメッセージフックを一覧表示 mftparser - 潜在的なMFTエントリをスキャンして解析 moddump - カーネルドライバを実行可能ファイルサンプルにダンプ modscan - カーネルモジュールのプールスキャナ modules - 読み込まれたモジュールのリストを表示 multiscan - さまざまなオブジェクトを一度にスキャン mutantscan - ミューテックスオブジェクトのプールスキャナ netscan - Vista(以降)のイメージをスキャンして接続とソケットを検出 notepad - 現在表示されているメモ帳のテキストを一覧表示 objtypescan - Windowsオブジェクトタイプオブジェクトをスキャン patcher - ページスキャンに基づいてメモリにパッチを適用 poolpeek - 設定可能なプールスキャンプラグイン pooltracker - プールタグ使用状況のサマリーを表示 printkey - レジストリキーとそのサブキーおよび値を表示 privs - プロセス特権を表示 procdump - プロセスを実行可能ファイルサンプルにダンプ pslist - EPROCESSリストをたどって実行中のすべてのプロセスを表示 psscan - プロセスオブジェクトのプールスキャナ pstree - プロセスリストをツリーとして表示 psxview - さまざまなプロセスリストで隠しプロセスを発見 qemuinfo - Qemu情報をダンプ raw2dmp - 物理メモリサンプルをwindbgクラッシュダンプに変換 screenshot - GDIウィンドウに基づいて擬似スクリーンショットを保存 servicediff - Windowsサービスを一覧表示(Plugx風) sessions - _MM_SESSION_SPACE(ユーザーログオンセッション)の詳細を一覧表示 shellbags - ShellBags情報を表示 shimcache - アプリケーション互換性シムキャッシュレジストリキーを解析 shutdowntime - レジストリからマシンのシャットダウン時刻を表示 sockets - 開いているソケットのリストを表示 sockscan - TCPソケットオブジェクトのプールスキャナ ssdt - SSDTエントリを表示 strings - 物理オフセットを仮想アドレスにマッチ(時間がかかる場合あり、非常に冗長) svcscan - Windowsサービスをスキャン symlinkscan - シンボリックリンクオブジェクトのプールスキャナ thrdscan - スレッドオブジェクトのプールスキャナ threads - _ETHREADおよび_KTHREADを調査 timeliner - メモリ内のさまざまなアーティファクトからタイムラインを作成 timers - カーネルタイマーと関連モジュールDPCを表示 truecryptmaster - TrueCrypt 7.1a マスターキーを復元 truecryptpassphrase - TrueCrypt キャッシュされたパスフレーズファインダー truecryptsummary - TrueCrypt サマリー unloadedmodules - アンロードされたモジュールのリストを表示 userassist - userassistレジストリキーと情報を表示 userhandles - USERハンドルテーブルをダンプ vaddump - VADセクションをファイルにダンプ vadinfo - VAD情報をダンプ vadtree - VADツリーを走査し、ツリー形式で表示 vadwalk - VADツリーを走査 vboxinfo - VirtualBox情報をダンプ verinfo - PEイメージからバージョン情報を表示 vmwareinfo - VMware VMSS/VMSN情報をダンプ volshell - メモリイメージ内のシェル win10cookie - Windows 10のObHeaderCookie値を見つける windows - デスクトップウィンドウを表示(詳細情報) wintree - Zオーダーのデスクトップウィンドウツリーを表示 wndscan - ウィンドウステーションのプールスキャナ yarascan - Yaraシグネチャでプロセスまたはカーネルメモリをスキャン
Windowsメモリサンプルの詳細情報を取得し、Volatilityがそのサンプルタイプをサポートしていることを確認するには、'python vol.py imageinfo -f ' または 'python vol.py kdbgscan -f ' を実行します。
例:
$ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...
Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
AS Layer1 : AMD64PagedMemory (Kernel AS)
AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
PAE type : PAE
DTB : 0x187000L
KDBG : 0xf800016460a0
Number of Processors : 1
Image Type (Service Pack) : 1
KPCR for CPU 0 : 0xfffff80001647d00L
KUSER_SHARED_DATA : 0xfffff78000000000L
Image date and time : 2012-03-24 19:30:53 UTC+0000
Image local date and time : 2012-03-25 03:30:53 +0800
imageinfoまたはkdbgscanで複数のプロファイルが提案された場合、またはWindows 7以降のメモリサンプルの分析に問題がある場合は、以下のガイドラインを参照してください:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
他のプラグインを実行します。-fはすべてのプラグインで必須オプションです。一部のプラグインは他のオプションも必要とするか受け入れます。特定のコマンドの詳細については、"python vol.py -h" を実行してください。コマンドリファレンスWikiもGitHubサイトで利用可能です:https://github.com/volatilityfoundation/volatility/wiki
および基本的な使用方法:
https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
Copyright (C) 2007-2016 Volatility Foundation
All Rights Reserved
Volatilityはフリーソフトウェアです。あなたはこれを、フリーソフトウェア財団によって発行されたGNU General Public License(バージョン2、または(あなたの選択により)それ以降のバージョン)の条件の下で再配布および/または修正することができます。
Volatilityは有用であることを期待して配布されていますが、全くの無保証です。商品性または特定目的への適合性についての暗黙の保証も含めて、いかなる保証もありません。詳細についてはGNU General Public Licenseを参照してください。
あなたはVolatilityとともにGNU General Public Licenseのコピーを受け取っているはずです。受け取っていない場合は、http://www.gnu.org/licenses/ を参照してください。
Volatilityにはサポートは提供されていません。商品性または特定目的への適合性についての保証を含め、いかなる保証もありません。
バグを発見したと思われる場合は、以下のURLで報告してください:
https://github.com/volatilityfoundation/volatility/issues
問題をできるだけ早く解決するために、バグ報告の際には以下の情報を含めてください:
メモリイメージのオペレーティングシステムによっては、以下のような追加情報が必要になる場合があります:
Windowsの場合:
Linuxの場合:
その他の連絡方法は以下で見つけることができます: https://github.com/volatilityfoundation/volatility/wiki
Volatility Foundationは、Volatilityの出力の正当性や正確性について一切の主張を行いません。多くの要因がVolatilityの出力の不正確さに寄与する可能性があります。これには、オペレーティングシステムへの悪意のある改変、スワップによる不完全な情報、イメージ取得時の情報破損などが含まれますが、これらに限定されません。
以下のURLには、Volatilityがサポートするすべてのコマンドのリファレンスが含まれています。
https://github.com/volatilityfoundation/volatility/wiki